Terminator gegen Windows:
Hacker-Tool schaltet Antiviren-Apps aus
Cyberkriminelle bieten unter dem Namen "Terminator" ein mächtiges Tool an, das angeblich bekannte Sicherheitslösungen und Virenscanner unter Windows ausschalten kann. Sicherheitsexperten haben sich das Tool angesehen und warnen vor der Bedrohung.
Das wird in einem Reddit-Beitrag von CrowdStrike offengelegt. Wer hinter Terminator steckt, ist noch unbekannt. Der Anbieter oder die Gruppe nennt sich selbst Spyboy und verkauft zu Preisen zwischen 300 und 3000 Dollar ihr mächtiges Tool über einschlägige Hackerforen.
Laut dem Angebot des Bedrohungsakteurs werden "Ransomware und Lockers" ausgeschlossen, da der Anbieter dafür nicht verantwortlich gemacht werden will.
Nachdem dieser bösartige Treiber auf die Festplatte geschrieben wurde, wird er von Terminator geladen, um die Prozesse der AV- und EDR-Software mithilfe seiner Kernel-Berechtigungen zu beenden. Das heißt aber auch, dass ein möglicher Angreifer administrative Rechte auf seinen Opfer-Systemen benötigt. Dann müssen die Betroffenen dazu gebracht werden, ein Pop-up-Fenster der Benutzerkontensteuerung zu akzeptieren, das beim Ausführen des Tools angezeigt wird. Ganz unentdeckt kann der Terminator somit nicht arbeiten - dennoch ist er eine große Bedrohung.
Zudem ist es aktuell noch so, dass wenige Anbieter von Sicherheitslösungen auf die Gefahr reagiert haben. Laut einem Virus Total-Scan wird der bösartige Treiber derzeit nur von einer einzigen Anti-Malware-Scan-Engine als anfällig erkannt.
Terminator gehört zu den sogenannten BYOVD-Angriffen (Bring Your Own vulnerable Driver). Dabei werden eigentlich legitime Treiber, die mit gültigen Zertifikaten signiert sind und mit Kernel-Rechten ausgeführt werden können, auf den Geräten der Opfer abgelegt, um Sicherheitslösungen zu deaktivieren und das System zu übernehmen. Microsoft hat darauf bereits reagiert und einige Zertifikate gesperrt.
Siehe auch:
Windows 7 und neuer anfällig
Terminator schafft es angeblich, rund zwei Dutzend der bekanntesten Antiviren- (AV), Endpoint Detection and Response- (EDR) und Extended Detection and Response- (XDR) Sicherheitslösungen, einschließlich Windows Defender, auf Geräten mit Windows 7 und höher einfach zu beenden. Damit mogelt der Terminator dann weitere Schadsoftware auf fremde PC-Systeme. Infografik Cyberkriminalität: Die Ransomware-Rekordjahre sind vorbei
Laut dem Angebot des Bedrohungsakteurs werden "Ransomware und Lockers" ausgeschlossen, da der Anbieter dafür nicht verantwortlich gemacht werden will.
Manipulierter Treiber
Wie ein CrowdStrike-Entwickler bei Reddit aufzeigt, legt Terminator einen legitimen, von Zemana Ltd. signierten Anti-Malware-Kernel-Treiber in den Ordner C:\Windows\System32\, mit einem zufälligen Namen zwischen 4 und 10 Zeichen, ab. Unter normalen Umständen würde der Treiber den Namen zamguard64.sys oder zam64.sys tragen.Nachdem dieser bösartige Treiber auf die Festplatte geschrieben wurde, wird er von Terminator geladen, um die Prozesse der AV- und EDR-Software mithilfe seiner Kernel-Berechtigungen zu beenden. Das heißt aber auch, dass ein möglicher Angreifer administrative Rechte auf seinen Opfer-Systemen benötigt. Dann müssen die Betroffenen dazu gebracht werden, ein Pop-up-Fenster der Benutzerkontensteuerung zu akzeptieren, das beim Ausführen des Tools angezeigt wird. Ganz unentdeckt kann der Terminator somit nicht arbeiten - dennoch ist er eine große Bedrohung.
Zudem ist es aktuell noch so, dass wenige Anbieter von Sicherheitslösungen auf die Gefahr reagiert haben. Laut einem Virus Total-Scan wird der bösartige Treiber derzeit nur von einer einzigen Anti-Malware-Scan-Engine als anfällig erkannt.
Terminator gehört zu den sogenannten BYOVD-Angriffen (Bring Your Own vulnerable Driver). Dabei werden eigentlich legitime Treiber, die mit gültigen Zertifikaten signiert sind und mit Kernel-Rechten ausgeführt werden können, auf den Geräten der Opfer abgelegt, um Sicherheitslösungen zu deaktivieren und das System zu übernehmen. Microsoft hat darauf bereits reagiert und einige Zertifikate gesperrt.
Zusammenfassung
- Cyberkriminelle bieten Tool "Terminator" an.
- Anbieter nennt sich Spyboy und verkauft Tool über Hackerforen.
- Terminator schaltet rund zwei Dutzend AV-, EDR- und XDR-Lösungen aus.
- Legitimer, signierter Treiber wird in System32 abgelegt.
- Erfordert administrative Rechte, zeigt Benutzerkontensteuerung-Popup.
- Wenige Anbieter von Sicherheitslösungen reagieren auf Gefahr.
- Microsoft hat einige Zertifikate gesperrt, um Angriffe zu verhindern.
Siehe auch:
- Neue Ransomware-Masche: Falsche "Hacker" erpressen Firmen
- Ransomware-Bande erpresst jetzt Amazon mit gestohlenen Ring-Daten
- Black Basta: Große Ransomware-Bande wurde komplett entblößt
- LockBit: Ransomware-Gruppe nimmt Hafen von Lissabon ins Visier
- Gamer aufgepasst: Ransomware nimmt Discord-Accounts ins Visier
Thema:
Neue Downloads zum Thema
Videos zum Thema
- Super Bowl 2024: CrowdStrike sorgt im Wilden Westen für Sicherheit
- Netflix zeigt Doku über John McAfees irre Flucht und wildes Leben
- Geht immer noch: So kann sich Malware per E-Mail einschleichen
- Windows 10: Manuelle Konfiguration vom Defender ausgebremst
- LibreOffice: So schnell kann ein Makrovirus ins System durchschlagen
Beiträge aus dem Forum
Beliebt im Preisvergleich
- Antivirus:
Weiterführende Links
Neue Nachrichten
- Jetzt vorbestellen: Apple iPhone 18 Pro in diesen Shops erhältlich
- Apple iPhone Duo ohne Display-Falte? Hands-on-Video zeigt die Realität
- iOS 27: Apple streicht Funktionen - 2 neue Tools vorerst nicht verfügbar
- Notebooksbilliger: Angebote der Woche stark reduziert
- Patchday-Bugs: Windows-Update KB5124008 zerschießt etliche Features
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- iPhone Duo vs. iPhone 18 Pro: Diese Features fehlen dem Apple-Foldable
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen